Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os utilizadores do Modelo de Informação de Segurança Avançada (ASIM) utilizam analisadores unificadores em vez de nomes de tabelas nas suas consultas, para ver os dados num formato normalizado e obter todos os dados relevantes para o esquema numa única consulta. Cada analisador unificador utiliza vários parsers específicos de origem que processam os detalhes específicos de cada origem.
Para entender como os analisadores se encaixam na arquitetura ASIM, consulte a seção de componentes ASIM no diagrama da arquitetura ASIM.
Talvez seja necessário gerenciar os analisadores específicos da fonte usados por cada analisador de unificação para:
Adicione um analisador personalizado e específico de origem a um analisador unificador.
Substitua um analisador interno específico para uma origem que é usado por um analisador unificador por um analisador personalizado e específico para uma origem. Substitua os analisadores incorporados quando quiser:
Utilize uma versão do analisador incorporado que não seja a utilizada por predefinição no analisador unificador.
Impeça as atualizações automatizadas preservando a versão do analisador específico da origem utilizado pelo analisador unificador.
Utilize uma versão modificada de um analisador incorporado.
Configure um analisador específico da origem, por exemplo, para definir as origens que enviam informações relevantes para o analisador.
Este artigo orienta você sobre como gerenciar os analisadores específicos da fonte usados pelos analisadores unificadores.
Pré-requisitos
Os procedimentos neste artigo pressupõem que todos os analisadores específicos da fonte já tenham sido implantados no workspace do Microsoft Sentinel.
Para instruções de implantação, veja a seção Deploy parsers em Develop ASIM parsers.
Gerenciar analisadores unificadores integrados
Como os analisadores internos de unificação não podem ser editados diretamente, você os gerencia implantando analisadores de unificação personalizados, adicionando ou excluindo analisadores específicos da origem e usando watchlists para controlar o comportamento do analisador.
Configurar seu espaço de trabalho
Os usuários do Microsoft Sentinel não podem editar analisadores unificadores internos. Em vez disso, use os seguintes mecanismos para modificar o comportamento dos analisadores unificadores integrados:
Para dar suporte à adição de analisadores específicos da fonte, o ASIM usa analisadores personalizados e unificados. Estes analisadores personalizados são implementados na área de trabalho e, portanto, editáveis. Parsers unificadores integrados detectam automaticamente esses parsers personalizados, caso existam.
Você pode implantar analisadores unificadores personalizados iniciais e vazios em seu workspace do Microsoft Sentinel para todos os esquemas com suporte ou individualmente para esquemas específicos. Para obter mais informações, veja Deploy initial ASIM empty custom unifiing parsers in the Microsoft Sentinel GitHub repository (Implementar analisadores unificadores personalizados vazios do ASIM inicial no repositório Microsoft Sentinel GitHub).
Para dar suporte à exclusão de analisadores internos específicos da origem, o ASIM usa uma watchlist. Implante a lista de observação no seu espaço de trabalho do Microsoft Sentinel usando o modelo de implantação de lista de observação ASIM do Microsoft Sentinel no GitHub.
Para definir o tipo de origem para analisadores incorporados e personalizados, o ASIM utiliza uma lista de observação. Implante a lista de observação no seu espaço de trabalho do Microsoft Sentinel usando o modelo de implantação de lista de observação ASIM do Microsoft Sentinel no GitHub.
Adicionar um analisador personalizado a um analisador unificador incorporado
Para adicionar um analisador personalizado, insira uma linha no analisador unificador personalizado para referenciar o novo analisador personalizado.
Certifique-se de adicionar tanto um parser personalizado de filtragem (que aceita parâmetros de filtragem para otimizar o desempenho) quanto um parser personalizado sem parâmetros (que retorna todos os resultados sem parâmetros de filtragem). Para saber mais sobre como editar analisadores, consulte o documento Funções em consultas de log do Azure Monitor.
A sintaxe da linha a adicionar é diferente para cada esquema:
| Esquema | Analisador | Linha a adicionar |
|---|---|---|
| AlertEvent | Im_AlertEventCustom |
_parser_name_ (starttime, endtime, ipaddr_has_any_prefix, hostname_has_any, username_has_any, attacktactics_has_any, attacktechniques_has_any, threatcategory_has_any, alertverdict_has_any, eventseverity_has_any) |
| Evento de Auditoria | Im_AuditEventCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, eventtype_in, eventresult, actorusername_has_any, operation_has_any, object_has_any, newvalue_has_any) |
| Autenticação | Im_AuthenticationCustom |
_parser_name_ (starttime, endtime, targetusername_has_any, actorusername_has_any, srcipaddr_has_any_prefix, srchostname_has_any, targetipaddr_has_any_prefix, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype_in, eventresultdetails_in, eventresult) |
| DhcpEvent | Im_DhcpEventCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, srchostname_has_any, srcusername_has_any, eventresult) |
| DNS | Im_DnsCustom |
_parser_name_ (starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype) |
| FileEvent | Im_FileEventCustom |
_parser_name_ (starttime, endtime, eventtype_in, srcipaddr_has_any_prefix, actorusername_has_any, targetfilepath_has_any, srcfilepath_has_any, hashes_has_any, dvchostname_has_any) |
| NetworkSession | Im_NetworkSessionCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, dstipaddr_has_any_prefix, ipaddr_has_any_prefix, dstportnumber, hostname_has_any, dvcaction, eventresult) |
| ProcessEvent | Im_ProcessEventCustom |
_parser_name_ (starttime, endtime, commandline_has_any, commandline_has_all, commandline_has_any_ip_prefix, actingprocess_has_any, targetprocess_has_any, parentprocess_has_any, targetusername_has, actorusername_has, dvcipaddr_has_any_prefix, dvchostname_has_any, eventtype) |
| RegistryEvent | Im_RegistryEventCustom |
_parser_name_ (starttime, endtime, eventtype_in, actorusername_has_any, registrykey_has_any, registryvalue_has_any, registryvaluedata_has_any, dvchostname_has_any) |
| Gestão de Utilizadores | Im_UserManagementCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, targetusername_has_any, actorusername_has_any, eventtype_in) |
| WebSession | Im_WebSessionCustom |
_parser_name_ (starttime, endtime, srcipaddr_has_any_prefix, ipaddr_has_any_prefix, url_has_any, httpuseragent_has_any, eventresultdetails_in, eventresult) |
Ao adicionar um parser adicional a um parser personalizado unificado que já faz referência a outros parsers, certifique-se de adicionar uma vírgula ao final da linha anterior.
Por exemplo, o código a seguir mostra um analisador de unificação personalizado depois de adicionar added_parser. A union isfuzzy=true instrução combina resultados tanto do analisador analisador existente quanto do novo customizado, de modo que ambos contribuem para a saída normalizada, tolerando pequenas diferenças de esquema entre eles:
union isfuzzy=true
existing_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype),
added_parser(starttime, endtime, srcipaddr, domain_has_any, responsecodename, response_has_ipv4, response_has_any_prefix, eventtype)
Utilizar uma versão modificada de um analisador incorporado
Para modificar um analisador específico de origem incorporado existente:
Crie um analisador personalizado com base no analisador original e adicione o analisador personalizado ao analisador unificador interno. Você pode usar a versão dos analisadores ASIM workspace-deployed como ponto de partida.
Adicione um registo à lista
ASim Disabled Parsersde observação.Defina o valor
CallerContextcomoExclude<parser name>, em que<parser name>é o nome dos parsers unificadores dos quais você deseja excluir o parser.Defina o valor
SourceSpecificParsercomoExclude<parser name>, em que<parser name>é o nome do analisador que você deseja excluir, sem um especificador de versão.
Por exemplo, para excluir o analisador DNS do Firewall do Azure, adicione o seguinte registro à watchlist:
| CallerContext | SourceSpecificParser |
|---|---|
Exclude_Im_Dns |
Exclude_Im_Dns_AzureFirewall |
Impedir uma atualização automatizada de um analisador incorporado
Para fixar um analisador interno específico da origem a uma versão específica e impedir atualizações automáticas, conclua estas etapas:
Adicione a versão incorporada do analisador que pretende utilizar, como
_Im_Dns_AzureFirewallV02, ao analisador unificador personalizado. Para obter mais informações, consulte Adicionar um analisador personalizado a um analisador unificador interno.Adicione uma exceção para o analisador incorporado. Por exemplo, quando quiser optar totalmente ativamente por não participar nas atualizações automáticas e, por conseguinte, excluir um grande número de analisadores incorporados, adicione:
- Um registro com
Anycomo o campoSourceSpecificParser, para excluir todos os analisadores para oCallerContext. - Um registro para
Anyno CallerContext e os camposSourceSpecificParserpara excluir todos os analisadores internos.
Para detalhes sobre exclusão de analisadores parsers integrados usando a lista de observação, veja a seção Usar uma versão modificada de um parser embutido .
Configurar as fontes relevantes para um parser específico da fonte
Alguns analisadores exigem que atualize a lista de origens relevantes para o analisador. Por exemplo, um analisador que utiliza dados do Syslog poderá não conseguir determinar que eventos do Syslog são relevantes para o analisador. Esse analisador pode utilizar a Sources_by_SourceType lista de observação para determinar que origens enviam informações relevantes para o analisador. Para essas análises, adicione um registo para cada origem relevante à lista de observação:
- Defina o campo
SourceTypecomo o valor específico do analisador indicado na documentação do analisador. - Defina o
Sourcecampo como o identificador da origem utilizada nos eventos. Poderá ter de consultar a tabela original, como o Syslog, para determinar o valor correto.
Se o seu sistema não tiver a Sources_by_SourceType lista de observação implantada, implante a lista de observação no seu espaço de trabalho do Microsoft Sentinel usando o modelo de implantação da lista de observação do ASIM no GitHub.
Conteúdo relacionado
Saiba mais sobre os analisadores do ASIM:
- Descrição geral dos analisadores do ASIM
- Utilizar analisadores ASIM
- Desenvolver analisadores ASIM personalizados
- A lista de analisadores do ASIM
Saiba mais sobre o ASIM em geral: